Renforcer la sécurité des infrastructures.
Placez MFA, SSO et contrôle d'accès fin devant vos applications existantes, sans modifier une ligne de leur code.
Authelia est un serveur d'authentification et d'autorisation open source (licence Apache 2.0, environ 28 k étoiles GitHub, écrit en Go) conçu pour travailler en tandem avec un reverse proxy. Chaque requête adressée à vos applications lui est soumise avant d'être servie, et Authelia applique votre politique : connexion simple, second facteur obligatoire (TOTP, WebAuthn/passkeys) ou passage libre, selon le domaine, le chemin, le groupe de l'utilisateur ou son réseau d'origine. C'est Authelia qui affiche le portail de connexion ; l'application protégée, elle, n'a pas besoin de savoir qu'elle existe. La distinction avec les autres briques d'identité du catalogue est nette : Authentik est un fournisseur d'identité complet, avec annuaire, SAML et éditeur de parcours, fait pour centraliser le SSO d'un parc d'outils ; Logto s'intègre dans le code de votre propre application pour gérer vos utilisateurs finaux ; Infisical distribue des secrets à des machines, pas à des personnes ; et Vaultwarden garde les mots de passe de vos collaborateurs sans jamais décider qui entre où. Authelia répond à un besoin précis : verrouiller des applications déjà installées, y compris celles qui n'ont aucune authentification.
Sur un VPS ServOrbit, Authelia tourne en deux conteneurs — le binaire Go, très économe (de l'ordre de 25 Mo de RAM au repos), et un magasin de sessions Redis 7. La version déployée est la 4.39.20, avec un stockage SQLite local et un fichier d'utilisateurs `/config/users.yml` généré au premier démarrage, contenant le compte `admin` et son mot de passe. Authelia s'interpose devant nginx, Caddy, Traefik, HAProxy ou Envoy par leur mécanisme de forward auth, et fait par ailleurs office de fournisseur OpenID Connect à part entière : les applications qui parlent OIDC — Nextcloud, Gitea, Grafana — s'y connectent directement et vous obtenez un SSO complet sur toute votre pile auto-hébergée depuis un seul fichier de configuration. Un nom de domaine est indispensable : le cookie de session est émis pour ce domaine précis.
/config/users.yml et bascule plus tard vers un annuaire LDAP en modifiant configuration.yml, sans interruption de service.Placez Authelia devant Grafana, Dockge, Gitea ou n'importe quelle interface d'administration. Vos utilisateurs s'authentifient une fois sur le portail, puis atteignent chaque application protégée sans ressaisir leurs identifiants tant que leur session est valide.
Beaucoup d'applications auto-hébergées se contentent d'un mot de passe, quand elles ne s'ouvrent pas sans aucune authentification. Authelia impose le TOTP ou une passkey au niveau du proxy : rien à modifier dans l'application, aucune ligne de code à écrire.
Déclarez Authelia comme fournisseur OIDC, puis branchez-y Nextcloud, Gitea, Mattermost et les autres. Une seule session de connexion ouvre l'ensemble de vos applications, sur une infrastructure qui vous appartient.
Guide optimisé pour les VPS Cloud ServOrbit.
Prenez un VPS ServOrbit d'au moins 1 vCPU et 512 Mo de RAM (1 Go plus confortable), sous Ubuntu 24.04. Un nom de domaine pointé sur ce VPS est indispensable : le cookie de session d'Authelia et les redirections OpenID Connect sont émis pour un domaine précis, en HTTPS.
Créez un enregistrement A pour le sous-domaine de votre portail, par exemple auth.exemple.com, vers l'IP du VPS. Vous n'avez rien d'autre à installer : dès que le domaine est attaché à l'application, ServOrbit pose le vhost nginx et émet le certificat TLS, puis le renouvelle.
Ouvrez l'adresse de votre portail : Authelia demande un identifiant et un mot de passe. Saisissez « admin » et le mot de passe qui vous a été transmis (retrouvable dans la section Applications de votre espace client), puis enregistrez immédiatement votre application d'authentification (TOTP) ou votre clé d'accès — c'est le second facteur qui protégera ensuite tout ce que vous placerez derrière ce portail.
Dans votre espace client ServOrbit : Marketplace → Sécurité → Authelia → Déployer. Le provisionnement monte les deux conteneurs (Authelia et Redis), génère tous les secrets, écrit la configuration initiale et crée le compte administrateur. Le portail répond sur https://<votre-domaine> en quelques minutes, sans numéro de port : le port 9091 n'est publié que sur la boucle locale du serveur.
Pour chaque application que vous voulez verrouiller, ajoutez la directive de forward auth d'Authelia dans le vhost nginx, Caddy ou Traefik qui la sert ; la documentation d'Authelia fournit un extrait prêt à copier pour chaque proxy. Les applications qui parlent nativement OpenID Connect n'ont besoin d'aucune modification de proxy : déclarez-les comme clients OIDC dans configuration.yml et elles délèguent leur connexion au portail.
Les comptes vivent dans /config/users.yml, avec leur mot de passe haché ; la commande authelia crypto hash generate bcrypt produit l'empreinte à y coller. La politique par défaut livrée est one_factor : ajoutez vos propres règles dans la section access_control de configuration.yml pour exiger two_factor sur les applications sensibles. Notez que la configuration initiale n'utilise aucun serveur d'envoi d'e-mails : les messages qu'Authelia enverrait normalement, comme une réinitialisation de mot de passe, sont écrits dans le fichier /data/notifications.txt tant que vous n'avez pas renseigné vos paramètres SMTP.
Vous maintenez un projet qui utilise Authelia ? Ce bouton permet à vos lecteurs de le déployer sur un VPS en un clic, sans lire de documentation Docker.
[](https://servorbit.com/vps-cloud?template=authelia&utm_source=deploy-badge&utm_medium=referral&utm_campaign=authelia)<a href="https://servorbit.com/vps-cloud?template=authelia&utm_source=deploy-badge&utm_medium=referral&utm_campaign=authelia"><img src="https://servorbit.com/brand/deploy/button.svg" alt="Deploy Authelia on ServOrbit" height="40"></a>Le bouton pointe vers la commande d'un VPS avec le template présélectionné. L'image est servie depuis servorbit.com — rien à héberger de votre côté.
Gestionnaire de mots de passe auto-hébergé compatible Bitwarden, écrit en Rust : toutes les applications Bitwarden officielles s'y connectent sans modification — extensions de navigateur, mobiles, bureau — pour moins de 50 Mo de RAM.
Réseau & VPNVPN moderne et minimal, intégré au noyau Linux. Connexions sécurisées pour vos équipes et vos infrastructures.
Déploiement Applicatif & DevOpsServeur web et reverse proxy moderne avec HTTPS automatique. Certificats SSL Let's Encrypt obtenus et renouvelés tout seuls, configuration minimale via Caddyfile.
Parcourez notre centre d'aide et notre FAQ, ou contactez notre équipe — rappel, WhatsApp ou e-mail. Support en français, anglais et arabe.